Уразливість у All-in-One WP Migration дозволяє ін’єкцію довільного PHP-коду

Висококритична уразливість у плагіні All-in-One WP Migration дозволяє адміністраторам виконувати довільний PHP-код на сервері WordPress.
CVE-2024-9162CVSS 7.2Web

Уразливість у All-in-One WP Migration дозволяє ін’єкцію довільного PHP-коду

Висококритична уразливість у плагіні All-in-One WP Migration дозволяє адміністраторам виконувати довільний PHP-код на сервері WordPress.

CVSS
7.2 HIGH
EPSS
84.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One WP Migration для WordPress має уразливість, що дозволяє адміністраторам створювати експортні файли з розширенням .php, додаючи довільний PHP-код. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Якщо зловмисник має права адміністратора, він може використати цю уразливість для запуску довільного коду на сервері, що ставить під загрозу безпеку вебсайту та може призвести до компрометації даних або контролю над інфраструктурою. Вразливість має високий рівень критичності (CVSS 7.2), тому її слід розглядати як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна All-in-One WP Migration і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, переглянути журнали активності на наявність підозрілих дій та мінімізувати ризики шляхом зменшення прав користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки